HCE技术在移动支付中的应用与安全分析.docx
《HCE技术在移动支付中的应用与安全分析.docx》由会员分享,可在线阅读,更多相关《HCE技术在移动支付中的应用与安全分析.docx(10页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、HCE技术在移动支付中的应用与安全分析在非接触式移动设备进行现场支付业务时,一般是利用NFC技术的卡模拟方式来实现,即把移动设备模拟成一张非接触式的金融IC卡,与支持非接触式受理的POS终端进行交互。在这种传统的卡模拟方案中,需在移动设备内加载安全单元(SEcureE1ement,SE),用于支付应用及其数据的安全存储和安全运算,为支付过程提供了芯片级的可靠安全保障。该安全单元的载体形式可以是智能SD卡、智能SIM卡或者移动终端内部的嵌入式独立单元。这些安全单元的存在确实保障了金融数据安全,但同时也在卡的发行运营方面增加了移动支付的复杂性。中国银联股份技术部助理总经理李伟2013年底,安卓操作
2、系统4.4以上版本支持了主机卡模拟(Host-baSEdCardEmulation,HCE)技术,该技术使基于操作系统应用软件直接实现卡模拟技术成为可能,不再要求手机中必须存在安全单元。HCE技术的应用可以大幅降低支付应用的门槛,减少移动支付的推广成本,因而引起了业界的广泛关注。但是,由于HCE方案软件卡支付应用不再要求移动终端中必须存在安全单元,因而需要应设计一套完整的安全加固方案以保护支付应用数据的安全。本文将对HCE技术在移动支付的应用安全进行分析,并提出典型的技术解决方案。一、基于HCE的软件卡技术方案整体架构图1给出了一个较为全面的能够涵盖多种具体解决方案的整体架构,其关键模块介绍如
3、下。1.移动终端移动终端是用户支付应用的载体,具体形态可以为支持NFC功能的手机、平板或者可穿戴设备等。移动终端应具备用于支撑各类应用运行的执行环境,执行环境为上层应用提供运算、存储管理、输入输出界面等一系列功能和服务。通过移动终端,用户可以下载、安装基于HCE技术实现的软件卡支付应用软件(如数字钱包应用等)。通过支付应用软件,实现支付应用的管理、非接触式支付或远程支付等功能。可信执行环境(TrustedExecutionEnvironment,TEE)技术被视为是未来进一步提升移动终端执行环境安全的一个重要方向。2.软件卡支付应用软件卡支付应用是解决方案中最为核心的组成要素,一般而言,其主要
4、功能如下:用户软件卡账户信息的管理,如申请、下载、删除、暂停、恢复等功能;用户账户信息的保存和处理,如账户参数的保存和更新等;支付过程中的数据运算,如非接触支付中对终端指令的处理和响应、远程支付中交易验证数据的生成或验证等;可提供账户信息查询、余额查询、圈存等操作入口。软件卡支付应用可以有多种实现形式,可以作为独立的移动应用软件存在,也可以作为插件的形式集成在其他服务提供商的移动应用软件中。3.移动应用平台移动应用平台是移动应用软件接入的既有或新建的后台管理系统,提供移动应用的下载和管理功能。在云端支付解决方案中,它还可负责移动应用与云端支付平台之间的数据转发或路由。4.云端支付平台云端支付平
5、台是云端支付解决方案中使用到的后台系统,可提供云账户生命周期的管理服务,包括云账户为创建和初始化、活跃账户管理、交易验证、交易处理、生命周期管理及后交易处理。除了这些基础功能外,云端支付平台可同时提供一些辅助功能,例如账单服务、报告服务等。5.标记化服务提供商系统标记化服务提供商系统是指在符合EMVCo标记化规范架构下,能够完成从标记生成和发布功能的系统,并在标记请求者发出请求时维护已建立的“标记一主账号的映射关系。6.安全单元在某些应用场景下,如果移动终端中存在安全芯片,软件卡解决方案也可以结合SE,由其来提供更为安全的支付应用数据存储和运算功能。7.远程支付网关用于处理远程支付交易的系统前
6、置平台。二、安全性分析相比于传统基于SE实现的支付应用(主要由SE提供安全存储和安全运算保障),软件卡支付应用的安全防护需要由整体解决方案来提供。在软件卡支付解决方案中,每一个部件都分担了系统安全的一些责任,同时实现了系统安全的一些功能。安全性不再以某单独部件的安全与否进行衡量,而是以多部件系统整体为单位进行衡量。软件卡解决方案的安全性可以从两个角度来衡量,一方面是发现漏洞以及利用漏洞的难易程度,另一方面是一旦漏洞被利用之后造成损失的大小。由于软件卡支付应用所处的移动终端操作系统能提供的安全防护较为薄弱,软件卡支付应用一般在整体解决方案中不是独立存在的,它一般与其它安全环境或者云端支付系统架构
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- HCE 技术 移动 支付 中的 应用 安全 分析
限制150内